Демократизация мощи ИИ: Модель GLM-5.2 догоняет лидеры, но оставляет огромный разрыв в безопасности
Новый отчёт независимой организации SaferAI выявляет тревожный тренд: открытая модель GLM-5.2 от китайской компании Z.ai по скорости и функциональности подтягивается к «фронтальным» системам от OpenAI и Anthropic. Однако за технологическим рывком скрывается критическая проблема: если закрытые модели ещё контролируются провайдерами, то открытые весы становятся доступным оружием для атакующих, лишённым надёжных встроенных механизмов отказа от выполнения опасных запросов.
# Открытая мощь и скрытые риски: GLM-5.2 и новая эра ИИ
В то время как законодатели по всему миру спорят о том, как регулировать всё более мощные системы искусственного интеллекта, такие как GPT-5.6 от OpenAI или Mythos от Anthropic, ситуация меняется под ногами. Китайская компания Z.ai выпустила модель GLM-5.2 с открытыми весами, которая, согласно последним оценкам, сократила отставание от мировых лидеров до нескольких месяцев в области кибербезопасности и биотехнологий. Однако этот технологический скачок обнажил фундаментальный конфликт: способность модели решать сложные задачи перестала быть единственным критерием её полезности; теперь на первый план выдвинулась возможность её использования во вред.
Технологическое догоняние и пробел в защите
Согласно новому отчёту некоммерческой организации SaferAI, модель GLM-5.2 демонстрирует показатели, практически не уступающие таким системам, как Claude Opus 4.7, в задачах по анализу киберугроз и двойного назначения в биологии. Разрыв в производительности стал настолько узким, что индустрия больше не может игнорировать появление таких инструментов в публичном доступе.
Тем не менее, разрыв между технической мощностью и мерами предосторожности расширяется с пугающей скоростью. В ходе тестирования SaferAI, выполненного через публичный API Z.ai, модель GLM-5.2 отказалась выполнять ни одного из предложенных ей атакующих киберзадач или запросов на создание опасного биологического оружия. Это контрастирует с поведением закрытых моделей. Например, версия Claude Opus 4.7 отказывалась выполнять такие команды настолько последовательно и категорично, что исследователи не смогли полностью пройти бенчмарк CyberGym (стандарт для оценки киберспособностей) даже с этой моделью.
Этот факт подчёркивает давнее предостережение критиков: открытие весов моделей передаёт высококлассные инструменты потенциальным злоумышленникам без возможности контролировать их применение после скачивания. Если провайдеры могут управлять доступом к API, то пользователь, загрузивший весы на собственное оборудование, полностью лишён внешнего контроля. Он может модифицировать систему промптов, удалять встроенные фильтры или дорабатывать модель для специфических, в том числе вредоносных, целей.
*Важно понимать термины.* > Открытые весы (Open-weight models): Это версии искусственного интеллекта, в которых алгоритмические параметры модели доступны для скачивания и запуска на любом оборудовании пользователем, в отличие от «закрытых» моделей, к которым можно обратиться только через специализированный API разработчика. > Двойное назначение: Технологии, которые могут использоваться как во благо (например, диагностика болезней), так и во вред (например, создание биологического оружия).
Почему «защитные» меры закрытых моделей не работают на открытом коде
Разработчики ведущих компаний, таких как OpenAI и Anthropic, традиционно полагались на классификаторы, специальные тренировки по отказу от выполнения опасных запросов (refusal training) и контрольные механизмы на уровне API. Однако эти методы далеки от совершенства. Исследовательская организация Far.ai уже обнаружила сотни универсальных «джейлбрейков» — наборов манипулятивных техник, позволяющих обходить защиту даже в самых совершенных моделях.
Проблема усугубляется тем, что для моделей с открытыми весами любые внешние ограничения становятся бессмысленными по определению. Если модель предназначена для работы на любой инфраструктуре, пользователь может просто отключить всё, что пытается её ограничить.
Генри Пападатос, исполнительный директор SaferAI, указал на необходимость пересмотра подходов к оценке рисков. «Граница возможностей не является границей риска», — отметил он. Его цель заключается в том, чтобы доступным для всех стало только то, что безопасно, а опасные возможности были исключены даже в рамках открытого подхода.
Один из возможных путей решения — фильтрация обучающих данных. Исследования показывают, что удаление из набора данных информации об Offensive Cybersecurity может снизить риски, не уронив общую производительность модели. Однако в области кибербезопасности этот метод имеет существенные ограничения. Сложно обучить модель, которая была бы отличным программистом, но при этом неспособной действовать как хакер, учитывая, что навыки программирования и взлома тесно переплетены. Разработчики находятся под давлением продолжать улучшение этих «денежных» навыков, одновременно ища способы ограничения их использования.
Также используется стратегия избирательного ограничения помощи. Например, модель Opus 5 от Anthropic способна искать уязвимости в незакомпилированном исходном коде, но отказывается работать с уже собранным программным обеспечением, что делает её менее пригодной для непосредственных кибератак.
Регуляторный контекст и позиция Китая
В случае с GLM-5.2 отчет SaferAI указывает на то, что Z.ai не опубликовала никаких рамок безопасности, обязательств по предпроизводственному тестированию или оценки рисков. На запросы TechCrunch о проведении внутренних или сторонних оценок безопасности Z.ai не ответило.
Ситуация в Китае требует отдельного рассмотрения. Руководство страны признает риски развития ИИ. На недавней Всемирной конференции по искусственному интеллекту председатель КНР Си Цзиньпин подчеркнул важность открытых моделей, но одновременно настаивал на том, что ИИ должен оставаться инструментом под строгим человеческим контролем.
Граэм Уэбстер, эксперт по китайской политике в области ИИ, заметил, что китайская система регулирования действительно существует, но она исторически фокусировалась на политически чувствительном контенте, дезинформации и социальной стабильности, а не на экзистенциальных рисках, таких как оффенсивная кибербезопасность или биологическое оружие. По его мнению, многие китайские исследователи уверены, что если и возникнут новые фронтальные риски, то американские компании столкнутся с ними первыми.
Уэбстер также предложил гипотезу, что те же механизмы, с помощью которых китайские модели отклоняют запросы на политические темы, можно адаптировать для автоматического отказа от выполнения атакующих киберзадач. Однако он отмечает, что это пока лишь теоретический сценарий.
Заключение
Эволюция ИИ движется вперед, оставляя за собой шлейф из неразрешенных проблем. Если GLM-5.2 и подобные модели смогут предложить высокую производительность в таких областях, как медицина или наука, но не будут иметь встроенных механизмов безопасности, это создаст опасную прецедентность. В мире, где злоумышленники меняют свои методы с невероятной скоростью, а регуляторы медленно реагируют, открытый ИИ может стать как величайшим инструментом для инноваций, так и самым доступным оружием для катастрофы.
Для разработчиков это сигнал к тому, что работа над безопасностью должна стать неотъемлемой частью процесса создания, а не приложением постфактум. Для регуляторов — необходимость разработать глобальные стандарты оценки рисков, которые не ограничиваются политическим цензурным контентом, но охватывают все возможные сферы применения передовой технологии.
*Примечание редакции: Материалы TechCrunch могут содержать партнерские ссылки, которые могут приносить комиссию. Это не влияет на независимость редакционной политики.*